【AWS云从业者基础知识笔记】——模块4:网络

这篇具有很好参考价值的文章主要介绍了【AWS云从业者基础知识笔记】——模块4:网络。希望对大家有所帮助。如果存在错误或未考虑完全的地方,请大家不吝赐教,您也可以点击"举报违法"按钮提交疑问。

01介绍

学习目标:

  • 描述网络的基本概念。
  • 描述公网络和私网的区别。
  • 请使用真实场景解释虚拟专用网关。
  • 用一个真实的场景来解释一个虚拟专用网(VPN)。
  • 描述AWS直接连接的好处。
  • 描述混合部署的好处。
  • 描述IT策略中使用的安全层。
  • 描述客户用于与AWS全球网络交互的服务。

02连接到AWS

Amazon Virtual Private Cloud (Amazon VPC)

想象一下使用AWS服务的数百万客户。另外,想象一下这些客户已经创建了数百万个资源,比如Amazon EC2实例。如果所有这些资源没有边界,网络流量将能够在它们之间不受限制地流动。

Amazon Virtual Private Cloud (Amazon VPC)是一种网络服务,可以用来在AWS资源周围建立边界。

通过“Amazon VPC”,可以实现AWS云的隔离发放。在这个隔离的部分中,您可以启动您定义的虚拟网络中的资源。在VPC中,您可以将VPC中的资源划分为不同的子网。子网是VPC的一部分,可以包含Amazon EC2实例等资源。

网关

当internet上的公网流量需要访问您的VPC时,您需要为VPC绑定internet网关。

【AWS云从业者基础知识笔记】——模块4:网络

internet网关是VPC与internet之间的网关。你可以把互联网网关想象成类似于顾客用来进入咖啡店的门口。在没有internet网关的情况下,用户不能访问VPC内的资源。

Virtual private gateway

当您需要访问VPC中的私有资源时,可以使用虚拟私有网关。
下面是虚拟专用网关工作原理的一个例子。

你可以把互联网想象成你家和咖啡店之间的路。假设你在这条路上,有一个保镖保护你。您仍然使用与其他客户相同的道路,但有一个额外的保护层。

保镖就像一个虚拟专用网络(VPN)连接,它加密(或保护)您的互联网流量不受周围所有其他请求的影响。

虚拟私有网关是允许受保护的internet流量进入VPC的组件。即使你和咖啡店的连接有额外的保护,交通堵塞也是可能的,因为你和其他顾客使用同一条路。

【AWS云从业者基础知识笔记】——模块4:网络

虚拟私有网关用于在VPC和私有网络(如本地数据中心、企业内部网络)之间建立VPN连接。虚拟私有网关只允许来自审批通过的网络的流量进入VPC。

AWS Direct Connect

AWS Direct Connect是一项服务,用于在自己的数据中心和VPC之间建立专用的私有连接。

假设有一幢公寓楼,有一条走廊直接连接到咖啡馆。只有公寓大楼的居民才能通过这条走廊。

此私人走廊提供与AWS直接连接相同类型的专用连接。居民不需要与其他顾客共用公共道路就可以进入咖啡店。

【AWS云从业者基础知识笔记】——模块4:网络

AWS Direct Connect提供的私有连接可以帮助您降低网络成本,并增加可以通过网络传输的带宽量。

03子网和网络访问控制列表

要了解子网在VPC中的作用,请参考咖啡店中的示例。

首先,顾客把他们的订单交给收银员。然后收银员把菜单传给咖啡师。这个过程使线路在更多顾客进来时保持平稳运行。

假设一些顾客试图跳过收银台,直接把他们的订单给咖啡师。这扰乱了流量,导致顾客进入咖啡店的一部分,这是限制他们。

【AWS云从业者基础知识笔记】——模块4:网络

为了解决这个问题,咖啡店的老板通过将收银员和咖啡师放在不同的工作站来划分柜台区域。收银台面向公众,设计用于接待顾客。咖啡师的区域是私密的。咖啡师仍然可以接受收银员的订单,但不能直接接受顾客的订单。

【AWS云从业者基础知识笔记】——模块4:网络

这类似于如何使用AWS网络服务来隔离资源并准确确定网络流量如何流动。

在咖啡店中,您可以将柜台区域看作VPC。柜台区分为两个独立的区域,分别是收银员工作站和咖啡师工作站。在VPC中,子网是一个独立的区域,用于将不同的资源组合在一起。

Subnets

子网是VPC的一部分,可以根据安全需要或操作需要对VPC中的资源进行分组。子网分为公有子网和私有子网。

  • 公共子网包含需要公众访问的资源,如在线商店的网站。
  • 私有子网包含应该只能通过您的私有网络访问的资源,例如包含客户个人信息和订单历史记录的数据库。

在VPC中,子网之间可以互通。例如,您可能有一个应用程序,它涉及公共子网中的Amazon EC2实例,与位于私有子网中的数据库通信。

【AWS云从业者基础知识笔记】——模块4:网络

Network traffic in a VPC

当客户从AWS Cloud中托管的应用程序请求数据时,该请求将作为数据包发送。数据包是通过因特网或网络发送的数据单位。

通过internet网关进入VPC。在报文进入或退出子网之前,它会检查是否有权限。这些权限指示谁发送了数据包,以及数据包如何试图与子网中的资源通信。

VPC中的ACL (network access control list)组件用于检查子网的报文权限。

Network access control lists (ACLs)

ACL (network access control list)是一种虚拟防火墙,在子网级别控制流量的进出。

例如,走出咖啡店,想象你在机场。在机场,旅客正试图进入一个不同的国家。您可以将旅行者看作信息包,而将护照控制官员看作网络ACL。当旅客进出该国时,护照检查人员要检查他们的证件。如果旅客在批准的名单上,他们就可以通过。然而,如果他们不在批准的名单上或明确在禁止入境的名单上,他们就不能入境。

个AWS帐户都有一个默认的网络ACL。在配置VPC时,可以使用帐号默认的网络ACL,也可以自定义创建网络ACL。

默认情况下,您的帐户的默认网络ACL允许所有入站和出站流量,但您可以通过添加自己的规则来修改它。对于自定义网络acl,所有入站和出站流量都会被拒绝,直到您添加规则来指定允许哪些流量为止。此外,所有的网络acl都有一个显式的拒绝规则。该规则确保如果报文没有匹配列表中的任何其他规则,该报文将被拒绝。

【AWS云从业者基础知识笔记】——模块4:网络

Stateless packet filtering

网络ACLs是一种无状态的包过滤。它们什么都不记得,并检查各个方向跨越子网边界的包:入站和出站。

回想一下前面的例子,一个旅行者想要进入一个不同的国家。这类似于从Amazon EC2实例向internet发送请求。

当对该请求的包响应返回到子网时,网络ACL不记得您之前的请求。网络ACL根据它的规则列表检查数据包的响应,以决定是允许还是拒绝。

【AWS云从业者基础知识笔记】——模块4:网络

包进入子网后,必须对子网内的资源(如Amazon EC2实例)评估其权限。

为Amazon EC2实例检查报文权限的VPC组件称为安全组。

Security groups

安全组是一个虚拟防火墙,用于控制Amazon EC2实例的入站和出站流量。

缺省情况下,安全组拒绝所有入方向的流量,允许所有出方向的流量。您可以添加自定义规则来配置允许或拒绝哪些流量。

对于本例,假设您在一栋公寓楼中,有一个在大厅迎接客人的门卫。您可以把客人看作小包,把门房看作一个安全组。当客人到达时,门服务员检查名单以确保他们能进入大楼。然而,当客人离开大楼时,门服务员不会再检查名单。

如果在一个子网中有多个Amazon EC2实例,可以将它们与相同的安全组关联起来,或者为每个实例使用不同的安全组。

【AWS云从业者基础知识笔记】——模块4:网络

Stateful packet filtering

安全组执行有状态包过滤。它们记住以前为传入数据包所做的决定。

考虑从Amazon EC2实例向internet发送请求的相同示例。

当对该请求的包响应返回到实例时,安全组将记住您之前的请求。无论入站安全组规则如何,安全组都允许响应继续进行。

【AWS云从业者基础知识笔记】——模块4:网络

通过使用网络acl和安全组,可以对VPC中的流量设置自定义规则。随着您继续学习有关AWS安全和组网的更多信息,请确保理解网络acl和安全组之间的区别。

【AWS云从业者基础知识笔记】——模块4:网络

04 全球网络

Domain Name System (DNS)

假设AnyCompany在AWS云上托管了一个网站。客户在浏览器中输入网址,就可以访问该网站。这是因为域名系统(DNS)的解析。DNS解析涉及客户DNS解析器与公司DNS服务器之间的通信。

你可以把DNS看作是互联网上的电话簿。DNS解析是将域名转换为IP地址的过程。

【AWS云从业者基础知识笔记】——模块4:网络

例如,假设您想访问AnyCompany的网站

  1. 当您在浏览器中输入域名时,此请求被发送到客户DNS解析器。
  2. 客户DNS解析器向公司DNS服务器查询AnyCompany网站对应的IP地址。
  3. 公司DNS服务器响应,提供AnyCompany网站的IP地址192.0.2.0。

Amazon Route 53

Amazon Route 53是一个DNS web服务。它为开发者和企业提供了一种可靠的方式,将终端用户路由到托管在AWS中的互联网应用程序。

Amazon Route 53将用户请求连接到运行在AWS中的基础设施(比如Amazon EC2实例和负载均衡器)。它可以将用户路由到AWS之外的基础设施。

Route 53的另一个特性是能够管理域名的DNS记录。你可以直接在Route 53中注册新的域名。您也可以为其他域名注册商管理的已有域名传递DNS记录。这使您能够在一个位置管理您的所有域名。

在上一个模块中,您了解了内容交付服务Amazon CloudFront。下面的例子描述了Route 53和Amazon CloudFront如何一起向客户交付内容。

例如:Amazon Route 53和Amazon CloudFront如何提供内容

【AWS云从业者基础知识笔记】——模块4:网络

假设AnyCompany的应用程序运行在几个Amazon EC2实例上。这些实例位于附加到应用程序负载均衡器的自动伸缩组中。文章来源地址https://www.toymoban.com/news/detail-412018.html

  1. 客户通过访问AnyCompany的网站从应用程序请求数据。
  2. Amazon Route 53使用DNS解析来识别AnyCompany.com对应的IP地址192.0.2.0。此信息被发送回客户。
  3. 客户的请求通过Amazon CloudFront发送到最近的边缘位置。
  4. Amazon CloudFront连接到应用程序负载均衡器,它将传入的数据包发送到Amazon EC2实例。

到了这里,关于【AWS云从业者基础知识笔记】——模块4:网络的文章就介绍完了。如果您还想了解更多内容,请在右上角搜索TOY模板网以前的文章或继续浏览下面的相关文章,希望大家以后多多支持TOY模板网!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处: 如若内容造成侵权/违法违规/事实不符,请点击违法举报进行投诉反馈,一经查实,立即删除!

领支付宝红包 赞助服务器费用

相关文章

  • AI如何帮助Salesforce从业者找工作?

    在当今竞争激烈的就业市场中,找到满意的工作是一项艰巨的任务。成千上万的候选人竞争一个岗位,你需要利用一切优势从求职大军中脱颖而出。 这就是AI的用武之地,特别是像ChatGPT这样的人工智能工具,可以成为你的秘密武器。本篇文章将探讨AI如何帮助你加快Salesforc

    2024年02月08日
    浏览(57)
  • 腾讯云从业者认证考试考——CDN加速产品

    CDN(content delivery network) 就是在现有internet的基础上添加一层网络结构,由遍布全国各地的高性能加速节点构成。这些高性能的服务节点都会按照一定的缓存策略存储客户的业务内容,当客户的用户向某一业务内容发起请求时,请求会被调度至最接近用户的服务节点,直接由

    2024年02月14日
    浏览(39)
  • 腾讯云从业者认证考试考点——云网络产品

    负载均衡(Cloud Load Balancer) 是 对多台云服务器进行流量分发 的服务。负载均衡可以通过流量分发扩展应用系统对外的服务能力,通过消除单点故障提升应用系统的可用性。 私有网络(Virtual Private Cloud,VPC) 是一块您在腾讯云上自定义的 逻辑隔离网络空间 ,与您在数据中

    2024年02月14日
    浏览(44)
  • 安全行业从业者自研开源扫描器合辑

    Scanners Box也被称为 scanbox,是一个强大完备的黑客工具箱,它收集了Github上数10种类别的开源扫描器,包括子域名,数据库,中间件和其他模块化设计的扫描器等,但对于一些被大众所熟知的知名扫描工具,如nmap、w3af、brakeman、arachni、nikto、metasploit、aircrack-ng将不包括在本项

    2024年01月22日
    浏览(46)
  • AIGC: 5 IT从业者如何使用AI赋能业务?

    上图是一个使用AI生成的图片, 描述一下这篇文章的背景。 程序员系统学习了OpenAI提供的api接口,并熟练利用提示词结合业务解决业务问题。 讲一个故事来开始今天的内容。 架构师老李在技术圈里以其卓越的技术洞察力而著称。另一边,Carter,一个年轻有为的30岁创业公司

    2024年04月25日
    浏览(37)
  • 数据库从业者在行业的变革下------越来越难

    开头还是介绍一下群,如果感兴趣polardb ,mongodb ,mysql ,postgresql ,redis 等有问题,有需求都可以加群群内有各大数据库行业大咖,CTO,可以解决你的问题。加群请联系 liuaustin3 ,在新加的朋友会分到2群(共840人左右 1 + 2 + 3)新人会进入3群。 为什么会提出这个话题,纯属有感而

    2024年02月09日
    浏览(38)
  • 官方认证,区块链从业者秋天的第一份上岗证书来啦!

    “人社证书已经到了!” 10 月 8 日,《区块链应用操作员》证书正式下发到每一位通过区块链应用操作员技能考试的学员手中,他们从此有了官方认证的从业“身份证”。 今年 7 月 31 日,浙江省第二批区块链应用操作员(四级)技能考试在浙江清华长三角研究院技能人才评

    2024年02月16日
    浏览(37)
  • 网络安全从业者必看!注册网络安全等级测评工程师考证解读

    《中华人民共和国网络安全法》第二十一条规定国家实行网络安全等级保护制度。网络运营者应当按照网络安全等级保护制度的要求,保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取 、 篡改。《网络安全法》等多项法律法规要求,网络运营者应

    2024年02月06日
    浏览(52)
  • 美国全力打击币圈 “一套花式组合拳”,打得从业者透不过气

       银行危机“平息”过后,美国监管机构对币圈接连出手,一套花式组合拳打得从业者透不过气,也使得加密行业在政府的拳头之下风声鹤唳。    首先,切断加密货币与传统金融机构的联系。美国金融体系陷入混乱之际,一系列历史性的银行倒闭。值得一提的是,加密银

    2024年02月05日
    浏览(34)
  • 通缩时代来了,2023年将迎来失业集中爆发期?Android从业者何去何从?

    2023年一季度金融统计数据报告出炉,有个数据异常醒目,一季度存款增加15.39万亿,同比多增4.54万亿!其中住户贷款新增9.9万亿! 疫情放开,经济复苏,发放消费券,房贷利率一降再降,各种的刺激消费,存款反而疯狂的增加,透露着老百姓对未来没信心,只能少投资、降

    2023年04月21日
    浏览(63)

觉得文章有用就打赏一下文章作者

支付宝扫一扫打赏

博客赞助

微信扫一扫打赏

请作者喝杯咖啡吧~博客赞助

支付宝扫一扫领取红包,优惠每天领

二维码1

领取红包

二维码2

领红包